Infostealer (logiciel voleur d'identifiants)
En clair
Un programme qui s'installe sur votre machine et vide, en quelques secondes, tout ce que votre navigateur avait retenu : mots de passe enregistrés, sessions ouvertes, moyens de paiement. Vous ne remarquez rien, parce qu'il n'y a rien à remarquer.
Ce que cherche l'attaquant : voler des identifiants.
Définition
Un infostealer est un logiciel malveillant dont la fonction unique est de collecter puis d'exfiltrer les identifiants, cookies de session, jetons et données de paiement présents sur un appareil, avant de disparaître.
Comment ça fonctionne
L'installation est volontaire du point de vue du système : un fichier ouvert, une fausse mise à jour acceptée, un logiciel pris hors magasin officiel, un jeu ou un utilitaire « gratuit ». Une fois exécuté, le programme ne s'installe pas durablement et ne cherche pas à persister — il collecte et il part, ce qui explique qu'aucun symptôme n'apparaisse. Il vise en priorité le navigateur, parce que tout y est réuni : les mots de passe enregistrés, les cartes bancaires mémorisées, l'historique, et surtout les cookies de session. Ces derniers sont le butin le plus intéressant, car ils représentent une connexion déjà validée : celui qui les rejoue entre sans mot de passe et sans déclencher la double authentification, qui a déjà été franchie. C'est le point que la plupart des victimes découvrent trop tard — changer le mot de passe ne suffit pas si les sessions ne sont pas révoquées.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Connexions à vos comptes depuis un appareil inconnu, sans qu'aucun mot de passe n'ait été changé
- Double authentification qui ne se déclenche pas alors qu'une connexion a eu lieu ailleurs
- Achats ou abonnements avec une carte enregistrée dans le navigateur
- Installation récente d'un logiciel gratuit, d'un crack, ou d'une mise à jour proposée par une page web
- Messages envoyés depuis vos comptes sans que vous les ayez écrits
Comment vérifier
Regardez ce qui a été installé récemment, et les extensions ajoutées au navigateur. Puis, dans chaque compte sensible, ouvrez la liste des sessions et des appareils connectés : une session que vous ne reconnaissez pas est le signe le plus net, et c'est celui que le changement de mot de passe ne fait pas disparaître.
Que faire
N'installez de logiciel que depuis le site de son éditeur ou un magasin officiel, et méfiez-vous particulièrement de ce qui est présenté comme la version gratuite d'un logiciel payant. Évitez d'enregistrer vos cartes bancaires dans le navigateur : c'est le premier endroit fouillé.
Si c'est déjà arrivé
Dans cet ordre, et depuis un autre appareil : révoquez toutes les sessions actives de vos comptes, puis changez les mots de passe, puis régénérez les codes de secours. Révoquer avant de changer est l'ordre qui compte, car un cookie volé reste valide tant que la session n'est pas fermée. Faites ensuite analyser la machine, et surveillez les paiements des semaines suivantes.
Questions fréquentes
- J'ai changé tous mes mots de passe, suis-je tranquille ?
- Pas encore. Un cookie de session dérobé représente une connexion déjà établie : il continue de fonctionner après le changement de mot de passe, jusqu'à ce que la session soit explicitement révoquée. Cherchez « appareils connectés » ou « sessions actives » dans les paramètres de chaque compte.
- Mon antivirus n'a rien signalé.
- C'est possible : ces programmes sont conçus pour s'exécuter brièvement puis disparaître, ce qui leur laisse peu de temps pour être remarqués. L'absence d'alerte ne prouve rien ; les sessions actives de vos comptes, elles, sont vérifiables.
Attaques liées
Sources officielles
Aussi appelée : voleur d'informations, stealer, logiciel voleur de mots de passe.
Cette fiche fait partie de la famille Identifiants et comptes. Mise à jour : 2026-09-02.